Schlagwort: personenbezogene daten

Personenbezogene Daten sind Informationen, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen. Dazu gehören beispielsweise Name, Adresse, Geburtsdatum, Kontaktdaten, aber auch biometrische Daten oder Informationen über die Gesundheit einer Person.

Der Begriff der personenbezogenen Daten ist im Datenschutzrecht von großer Bedeutung, da er die Grundlage für den Schutz personenbezogener Daten bildet. Das Recht auf Schutz personenbezogener Daten ist ein Grundrecht, das in der EU durch die Datenschutz-Grundverordnung (DSGVO) und in Deutschland durch das Bundesdatenschutzgesetz (BDSG) geschützt wird.

Die DSGVO und das BDSG regeln, welche personenbezogenen Daten von Unternehmen und Behörden verarbeitet werden dürfen und welche Pflichten diese haben, um den Schutz personenbezogener Daten zu gewährleisten. Unternehmen müssen unter anderem eine Datenschutzerklärung bereitstellen, in der sie erläutern, welche personenbezogenen Daten sie erheben und wie diese verarbeitet werden. Personen haben das Recht, Auskunft über ihre gespeicherten Daten zu erhalten und können in bestimmten Fällen auch die Löschung oder Berichtigung ihrer Daten verlangen.

Die Verarbeitung personenbezogener Daten ohne Einwilligung oder Rechtsgrundlage ist rechtswidrig und kann mit hohen Strafen, einschließlich Geld- und Freiheitsstrafen, geahndet werden. Unternehmen sollten daher sicherstellen, dass sie die geltenden Datenschutzbestimmungen einhalten, um den Schutz personenbezogener Daten zu gewährleisten und mögliche rechtliche Konsequenzen zu vermeiden. Ein auf Datenschutzrecht spezialisierter Rechtsanwalt kann Unternehmen in Fragen des Datenschutzes beraten und unterstützen.

Anwaltskanzlei Ferner Alsdorf: Kontakt zu Rechtsanwalt Ferner im Raum Aachen

Rechtsanwalt Ferner in Alsdorf, Aachen; Fachanwalt für Strafrecht und Fachanwalt für IT-Recht in der Städteregion Aachen, leicht verfügbar für Betroffene in Alsdorf, Aachen, Würselen, Baesweiler, Herzogenrath, Eschweiler, Übach-Palenberg, Geilenkirchen und Aldenhoven
  • Microsoft 365 in Hessen 2025: Datenschutzkonformität durch HBDI bestätigt

    Microsoft 365 in Hessen 2025: Datenschutzkonformität durch HBDI bestätigt

    Am 15. November 2025 veröffentlichte der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI) einen umfassenden Bericht, der eine wichtige Weichenstellung für die Nutzung von Microsoft 365 (M365) in hessischen Behörden und Unternehmen markiert. Der Bericht kommt zu dem Schluss, dass die Cloud-Lösung unter bestimmten Voraussetzungen datenschutzkonform eingesetzt werden kann – eine Einschätzung, die auf monatelangen Verhandlungen mit Microsoft und einer kritischen Auseinandersetzung mit den Anforderungen der Datenschutz-Grundverordnung (DS-GVO) basiert.

    Besonders bemerkenswert ist, dass diese Bewertung sowohl für öffentliche Stellen als auch für nicht-öffentliche Verantwortliche, also Unternehmen und Organisationen der Privatwirtschaft, Gültigkeit besitzt. Allerdings zeigen sich in der praktischen Umsetzung und den rechtlichen Rahmenbedingungen Unterschiede, die eine differenzierte Betrachtung erfordern.

    Anmerkung: Im Folgenden stelle ich meine Lesart des Berichts möglichst ohne tiefgehende eigene juristische Wertungen dar. Insgesamt bin ich sehr zurückhaltend bis skeptisch, inwieweit die aktuelle Stellungnahme für die Wirtschaft nutzbar zu machen ist, werde dies aber ggf. noch gesondert vertiefen. Hier soll erst einmal ein Überblick gegeben werden.

    (mehr …)
  • VG Berlin zur Zulässigkeit des Filmens von Polizeieinsätzen

    VG Berlin zur Zulässigkeit des Filmens von Polizeieinsätzen

    Am 23. September 2025 hat das Verwaltungsgericht Berlin (1 K 334/23) eine Entscheidung getroffen, die – nicht zum ersten Mal – grundlegende Fragen des Spannungsverhältnisses zwischen polizeilicher Autorität, Versammlungsfreiheit und dem Recht auf Informationsbeschaffung berührt. Im Mittelpunkt steht die Frage, unter welchen Umständen die Polizei das Filmen ihres Einsatzhandelns untersagen darf – und wann ein solches Verbot rechtswidrig ist. Das Urteil bestätigt, dass die Dokumentation polizeilicher Maßnahmen durch Bürger nicht pauschal verboten werden kann, sondern einer sorgfältigen Abwägung der betroffenen Rechtsgüter bedarf.

    (mehr …)
  • Haftung für Chatbot?

    Haftung für Chatbot?

    Haften Unternehmen für Auskünfte, die ein Ihnen installierter Chatbot gibt? Nachdem in Kanada eine Airline zum Schadensersatz auf Grund einer falschen Chatbot-Auskunft verurteilt wurde, stellt sich die Frage, ob so etwas in Deutschland denkbar ist. Und tatsächlich ist schon zu lesen, dass „vermutlich auch deutsche Gerichte nicht anders entscheiden würden“ (so in BC 2024, 95). Doch bei genauem Blick fragt sich: Auf welcher Rechtsgrundlage soll das geschehen? Dazu im Folgenden ein paar lose Gedanken.

    Update, 28. Mai 2026: Die Entscheidungen des LG Hamburg (324 O 461/25) und des OLG Hamm (4 UKl 3/25) wurden berücksichtigt.

    (mehr …)
  • Datenschutzrechtliche Grenzen privater Ordnungswidrigkeitenanzeigen

    Datenschutzrechtliche Grenzen privater Ordnungswidrigkeitenanzeigen

    DSGVO hindert Fotouploads von Betroffenen auf Anzeigeplattformen: zu dem Recht speziellen Feld der Anzeige von Ordnungswidrigkeiten durch Privatpersonen mittels zwischengeschalteter Online-Plattformen, die das Hochladen von Beweisfotos ermöglichen konnte sich das Oberlandesgericht Dresden (Az.: 4 U 464/25) äussern – das eine durchaus überraschend harte Grenze gezogen hat.

    Wer Fotos mit personenbezogenen Daten Dritter zur Anzeige von Verstößen nutzt, bewegt sich auf datenschutzrechtlich dünnem Eis. Die Entscheidung betrifft nicht nur die Zulässigkeit solcher Anzeigen, sondern auch die Rechte der unfreiwillig Abgebildeten – und zeigt, wie schnell aus einem vermeintlich öffentlichen Interesse ein datenschutzrechtliches Risiko wird.

    (mehr …)
  • Informationspflichten bei Bereitstellung personenbezogener Daten als Gegenleistung

    Informationspflichten bei Bereitstellung personenbezogener Daten als Gegenleistung

    Unternehmen nutzen personenbezogene Daten, um personalisierte Dienstleistungen oder Rabattprogramme anzubieten, während Verbraucher oft unbewusst mit ihren Daten „bezahlen“. Doch müssen Unternehmen diese Datenbereitstellung als „Preis“ kennzeichnen? Das Oberlandesgericht Stuttgart hat in einem aktuellen Urteil vom 23. September 2025 (Aktenzeichen 6 UKl 2/25) klargestellt, dass die Bereitstellung personenbezogener Daten keine Gegenleistung im informationsrechtlichen Sinne des BGB darstellt – und damit auch nicht als „Preis“ im Sinne der Verbraucherrechterichtlinie zu behandeln ist.

    (mehr …)
  • Wann sind pseudonymisierte Daten noch personenbezogen?

    Wann sind pseudonymisierte Daten noch personenbezogen?

    Der Europäische Gerichtshof (EuGH) hat mit Entscheidung vom 4. September 2025 im Fall C-413/23 P eine lang ersehnte Klarstellung zum Umgang mit pseudonymisierten Daten getroffen – ein Thema, das in der datenschutzrechtlichen Praxis seit Jahren für Unsicherheit sorgt.

    Im Mittelpunkt stand die Frage, ob pseudonymisierte Daten automatisch als personenbezogen einzustufen sind oder ob sie unter bestimmten Bedingungen als anonym gelten können, was sie aus dem strengen Anwendungsbereich der Datenschutzverordnung (DSGVO) und der parallel geltenden Verordnung (EU) 2018/1725 für EU-Institutionen herausnehmen würde.

    (mehr …)
  • Haftungsrisiken und Compliance-Pflichten bei Ransomware-Angriffen

    Haftungsrisiken und Compliance-Pflichten bei Ransomware-Angriffen

    Ransomware-Angriffe gehören auch in aktuellen Studien zu den größten Bedrohungen für Unternehmen jeder Größe und Branche. Die Angriffe führen nicht nur zu operativen Stillständen und finanziellen Verlusten, sondern bergen auch erhebliche juristische Risiken – von strafrechtlichen Konsequenzen bis hin zu zivilrechtlichen Haftungsansprüchen. Für Führungskräfte ist es daher entscheidend, die rechtlichen Rahmenbedingungen zu verstehen, um im Ernstfall angemessen reagieren zu können. Dieser Beitrag fasst die zentralen Erkenntnisse aus der juristischen Diskussion zusammen und gibt einen Überblick über die wichtigsten Pflichten und Risiken.

    (mehr …)
  • Cybersecurity in der Software-Lieferkette

    Cybersecurity in der Software-Lieferkette

    Die jüngsten Angriffe auf die JavaScript-Bibliotheksplattform npm zeigen auf dramatische Weise, wie verwundbar moderne Software-Lieferketten sind. Ein selbstvermehrender Wurm namens Shai-Hulud hat Hunderte von Code-Paketen infiziert, Zugangsdaten gestohlen und diese öffentlich zugänglich gemacht. Für Unternehmen und ihre Führungskräfte wirft dies nicht nur technische, sondern auch erhebliche rechtliche und haftungsrelevante Fragen auf. Was ist passiert, welche Risiken bestehen für Unternehmen, und wie können sich Verantwortliche absichern?

    (mehr …)
  • DSGVO: Kontrollverlust über personenbezogene Daten – EUGH zum immateriellen Schaden

    DSGVO: Kontrollverlust über personenbezogene Daten – EUGH zum immateriellen Schaden

    Datenschutz als Grundrecht und seine praktischen Herausforderungen: Der Schutz personenbezogener Daten ist ein zentrales Grundrecht in der Europäischen Union, verankert in Artikel 8 der Charta der Grundrechte. Die Datenschutz-Grundverordnung (DSGVO) konkretisiert dieses Recht und schafft einheitliche Standards für die Verarbeitung personenbezogener Daten. Doch was passiert, wenn dieses Recht verletzt wird? Welche Ansprüche haben Betroffene, wenn sie die Kontrolle über ihre Daten verlieren – sei es durch unbefugte Weitergabe, Datenlecks oder andere Verstöße?

    Mit diesen Fragen setzte sich der Europäische Gerichtshof (EuGH) in seinem Urteil vom 4. September 2025 (C-655/23) auseinander. Der Fall betraf eine Bewerberin, deren vertrauliche Gehaltsverhandlungen durch einen Fehler einer Bank an einen Dritten weitergeleitet wurden. Die Entscheidung des EuGH klärt nicht nur die Voraussetzungen für Unterlassungsansprüche, sondern vor allem, wann ein immaterieller Schaden vorliegt und wie dieser zu entschädigen ist. Besonders relevant ist die Frage, ob bereits der Verlust der Kontrolle über die eigenen Daten einen ersatzfähigen Schaden darstellt – eine Thematik, die weit über den konkreten Fall hinausgeht und die Praxis des Datenschutzrechts prägen wird.

    (mehr …)
  • Designprinzipien für LLM-basierte Systeme des BSI

    Designprinzipien für LLM-basierte Systeme des BSI

    Ein aktuelles BSI-Whitepaper zu Designprinzipien für LLM-basierte Systeme mit „Zero Trust“-Ansatz enthält zentrale Empfehlungen zur sicheren Implementierung von KI-Systemen in Unternehmen und Behörden. Die Vorgaben reichen von der Authentifizierung und dem Input-/Output-Schutz bis hin zum Monitoring und Hintergrundwissen für die Awareness.

    Doch Vorsicht, diese Empfehlungen sind mehr als reine IT-Empfehlungen: Sie berühren unmittelbar haftungsrechtliche Fragen und betreffen die konkrete Umsetzung datenschutzrechtlicher Vorgaben gemäß Art. 25 DSGVO („Privacy by Design“ und „Privacy by Default“).

    (mehr …)
  • Der Data Act ist da: Was er regelt – und was Unternehmen jetzt tun müssen

    Der Data Act ist da: Was er regelt – und was Unternehmen jetzt tun müssen

    Der Data Act (VO (EU) 2023/2854) ist seit dem 12. September 2025 in weiten Teilen anwendbar – mit dem erklärten Ziel, Datennutzung in Europa einfacher, fairer und interoperabler zu machen. Er richtet sich vor allem an Hersteller vernetzter Produkte, Dateninhaber und Nutzer, außerdem an Anbieter von Datenverarbeitungsdiensten (Cloud, PaaS, SaaS, IaaS). Die Verordnung ergänzt die DSGVO, sie ersetzt sie nicht: Wo personenbezogene Daten betroffen sind, gelten weiterhin die DSGVO-Spielregeln; der Data Act zielt primär auf nicht-personenbezogene Nutzungsdaten und damit verbundene Metadaten ab.

    Wer in diesen Kategorien fällt? Praktisch jedes Unternehmen, das smarte, datenproduzierende Güter herstellt oder betreibt – vom Industriegerät über Fahrzeuge bis zum Haushaltssystem – und alle, die entsprechende Cloud-Leistungen anbieten oder beziehen. Für Start-ups und Kleinstunternehmen gibt es punktuelle Ausnahmen, die Grundlinie bleibt aber: Datenzugang und -weitergabe sollen rechtlich und technisch möglich werden.

    (mehr …)
  • Internetrecherche über Bewerber und Prozessgegner

    Internetrecherche über Bewerber und Prozessgegner

    Wenn das „Googeln“ zur datenschutzrechtlichen Falle wird: Die Digitalisierung hat die Art und Weise, wie wir Informationen über andere Personen sammeln, grundlegend verändert. Was früher mit aufwendigen Ermittlungen verbunden war, ist heute mit wenigen Klicks möglich: Eine einfache Internetrecherche reicht aus, um umfassende Profile von Bewerbern, Geschäftspartnern oder sogar Prozessgegnern zu erstellen.

    Doch während diese Praxis für viele selbstverständlich erscheint, birgt sie erhebliche rechtliche Risiken – insbesondere im Lichte der Datenschutz-Grundverordnung (DSGVO). Ein aktuelles Urteil des Amtsgerichts Düsseldorf vom 19. August 2025 (Az. 42 C 61/25) zeigt dabei in einem erweiterten Sachverhalt, wie schnell aus einer scheinbar harmlosen Internetrecherche ein kostspieliger Verstoß gegen datenschutzrechtliche Pflichten werden kann. Dabei ging es um die Internetrecherche zu jemandem im Zuge eines gerichtlichen Streits, der einer Bewerbersituation nachgelagert war!

    (mehr …)
  • VG Köln: Keine gemeinsame Verantwortlichkeit bei Meta-Fanpages

    VG Köln: Keine gemeinsame Verantwortlichkeit bei Meta-Fanpages

    In der datenschutzrechtlichen Debatte um die Zulässigkeit von Fanpages auf sozialen Netzwerken galt bislang als nahezu gesichert, dass Betreiber und Plattformanbieter gemeinsam im Sinne von Art. 26 DSGVO für die Datenverarbeitung verantwortlich sind.

    In einer aktuellen Entscheidung hat sich das Verwaltungsgericht Köln (Urteil vom 17.07.2025 – 13 K 1419/23, nicht rechtskräftig) mit der datenschutzrechtlichen Verantwortlichkeit für die Verarbeitung personenbezogener Daten im Zusammenhang mit dem Betrieb einer behördlichen „Fanpage“ in einem sozialen Netzwerk befasst. Im Zentrum standen Fragen zur Anwendbarkeit des § 25 TTDSG, zur gemeinsamen Verantwortlichkeit nach Art. 26 DSGVO sowie zur datenschutzrechtlichen Relevanz von Cookie-Bannern und den ihnen zugrunde liegenden Datenverarbeitungsprozessen.

    (mehr …)
  • Ersatz immaterieller Schäden bei unzulässiger SCHUFA-Meldung nach Art. 82 DSGVO

    Ersatz immaterieller Schäden bei unzulässiger SCHUFA-Meldung nach Art. 82 DSGVO

    Mit Urteil vom 13. Mai 2025 (VI ZR 67/23) hat der Bundesgerichtshof eine zentrale Frage des Datenschutzrechts vertieft: Unter welchen Voraussetzungen kann ein immaterieller Schaden im Sinne von Art. 82 Abs. 1 DSGVO beansprucht werden, wenn ein Unternehmen voreilig eine Forderung an die SCHUFA meldet? Die Entscheidung knüpft an die jüngste Rechtsprechung des Europäischen Gerichtshofs an und grenzt die Darlegungslast des Betroffenen klar von einer unzulässigen „Erheblichkeitsschwelle“ ab.

    (mehr …)
  • Business Tools rechtswidrig im Einsatz: 5000 EUR Schadensersatz

    Business Tools rechtswidrig im Einsatz: 5000 EUR Schadensersatz

    LG Leipzig zur Reichweite von Nutzungsverträgen bei Datenverarbeitung auf Drittseiten: Wie weit reicht die datenschutzrechtliche Kontrolle eines Nutzers über seine personenbezogenen Daten im digitalen Alltag – auch abseits der besuchten Plattform selbst?

    Mit dieser grundsätzlichen Frage befasste sich das Landgericht Leipzig in seinem Urteil vom 04.07.2025 (Az. 05 O 2351/23). Im Mittelpunkt stand die datenrechtliche Praxis eines großen Plattformbetreibers, der mittels sogenannter Business Tools personenbezogene Daten auch beim Besuch Dritter Webseiten und Apps verarbeitete. Die Entscheidung setzt Maßstäbe zur Verantwortlichkeit nach der DSGVO und zieht enge Grenzen für die Verwertung solcher Daten außerhalb der eigenen Dienste.

    (mehr …)